Политика изменена — посмотреть, что именно · 2026-07-11 →
Hm.com — нидерландский сайт модного ритейлера H&M (домен www2.hm.com). Замер главной страницы: 197 обращений, 16 доменов (среди них edge.microsoft.com — встроенный перевод браузера Edge, а не трекинг сайта). Сайт грузит собственный cookie-баннер H&M (turbocookie, 3034 мс), но решения о согласии в замере не наблюдается. При этом отрабатывает слой сбора данных и активации: тег-менеджер/CDP Tealium (utag + теги), собственный сбор событий H&M Group depcollect (/dep/v1/ и синхронизация идентификаторов idsync с 4268 мс), платформа активации Hightouch и A/B-эксперименты Optimizely (датафайл). Сбор поведения, синхронизация идентификаторов и эксперименты требуют согласия, и здесь они отрабатывают без него.
Хронология утечки
Декларация против факта
Зафиксированные трекеры
- Tealium (тег-менеджер/CDP, utag + теги — до согласия)
- Первичный сбор событий H&M Group (depcollect /dep/v1/ и idsync — до согласия)
- Hightouch (CDP-активация, поддомен H&M Group — до согласия)
- Optimizely / «fabulous» (A/B-эксперименты, датафайл — до согласия)
- turbocookie (cookie-баннер H&M); mPulse/akstat (RUM), Akamai (антибот) — технические
Признаки несоответствия GDPR
-
Art. 6(1)(a) GDPR и art. 11.7a Telecommunicatiewet — слой сбора данных, синхронизация идентификаторов и эксперименты работают до согласияСайт грузит собственный cookie-баннер H&M (turbocookie.hmgroup.com/cookie-banner-hm.js на 3034 мс), но решения о согласии в этом сеансе не наблюдается. При этом отрабатывает целый слой сбора данных и активации. Тег-менеджер и платформа клиентских данных Tealium (tags.tiqcdn.com) загружает контейнер utag.js (3035 мс) и разворачивает теги (utag.491, utag.545 на 4101 мс). Собственный сбор событий H&M Group depcollect.hmgroup.com отправляет POST-обращения /dep/v1/ с событиями и /dep/v1/idsync/ — синхронизацию идентификаторов (с 4268 мс). Платформа активации клиентских данных Hightouch (hightouch.hmgroup.com) делает запрос к профилю (3084 мс). Платформа A/B-экспериментов (Optimizely, подаётся как «fabulous.hmgroup.com») загружает датафайл экспериментов (2092 мс). Сбор поведения, синхронизация идентификаторов и эксперименты — нетехнические цели, требующие согласия по art. 11.7a Telecommunicatiewet и Art. 6(1)(a) GDPR. Собственная политика H&M Group относит маркетинг, персонализированную рекламу и tracking-технологии к обработке за согласием и прямо упоминает рекламных партнёров и оценку интересов. Здесь же слой сбора и синхронизации отрабатывает без наблюдаемого согласия, при том что баннер уже загружен. Особенно показательна синхронизация идентификаторов (idsync) — рекламно-смежная цель — до согласия. Содержание событий по очищенному HAR не оценивается — полезный груз удалён, — поэтому фиксируется само поведение: обращения сбора и синхронизации до согласия.
Контекст
www2.hm.com — нидерландский сайт H&M, одного из крупнейших мировых модных ритейлеров (каталог, личный кабинет, программа членства, оформление заказа). Контролёр данных — H&M Group. Сайт коммерческий.
Замер: 197 обращений к 16 доменам, главная страница, снят на чистом браузере без VPN и блокировщика. Стек построен вокруг инфраструктуры H&M Group (hm.com, hmgroup.com) и платформы клиентских данных. На сайте есть собственный cookie-баннер. Обращения к edge.microsoft.com — это встроенный перевод страницы в браузере Edge, а не трекинг сайта.
Кто получает данные
Напрямую до согласия (сторонний): Tealium.
Тег-менеджер и платформа клиентских данных Tealium (tags.tiqcdn.com) загружает контейнер и разворачивает теги. Собственный слой H&M Group подаётся с поддоменов hmgroup.com: сбор событий depcollect (с синхронизацией идентификаторов idsync), платформа активации клиентских данных Hightouch и платформа A/B-экспериментов Optimizely («fabulous») — то есть с точки зрения сети это обращения к доменам H&M Group, но по назначению это CDP, активация и эксперименты. Из технического — мониторинг производительности mPulse/akstat (Akamai) и защита от ботов Akamai.
Был ли баннер согласия
Да, на сайте есть собственный cookie-баннер H&M (turbocookie.hmgroup.com/cookie-banner-hm.js, загрузка на 3034 мс). Но обращения с решением о согласии в этом сеансе не наблюдается — баннер лишь загружен.
Узловой момент в том, что слой сбора данных и активации отработал в любом случае: эксперименты Optimizely (2092 мс), Tealium (3035 мс), Hightouch (3084 мс) и сбор событий depcollect с синхронизацией идентификаторов (4268 мс) — без наблюдаемого согласия.
Что срабатывает до согласия
Без наблюдаемого согласия отрабатывает:
- A/B-эксперименты Optimizely / «fabulous» — датафайл (2092 мс);
- Tealium (тег-менеджер/CDP) — контейнер и теги (с 3035 мс);
- Hightouch (активация клиентских данных) — запрос к профилю (3084 мс);
- сбор событий depcollect и синхронизация идентификаторов idsync (с 4268 мс);
- сервис идентичности idservice (930 мс).
Мониторинг производительности и защита от ботов претензий не вызывают — это технические и охранные цели. Претензия — к слою сбора данных, синхронизации идентификаторов и экспериментам: это нетехнические цели, и они отрабатывают без наблюдаемого согласия. Синхронизация идентификаторов (idsync) особенно показательна — это рекламно-смежная цель.
Почему «через собственные поддомены» — не индульгенция
Это важно для понимания. То, что значительная часть слоя подаётся с поддоменов H&M Group, с точки зрения сети выглядит как первичный сбор. Но юридически вопрос не в том, через чей домен идёт обращение, а в характере и основании сбора. Сбор событий и синхронизация идентификаторов — поведенческая и рекламно-смежная обработка; Tealium — сторонняя платформа клиентских данных; Optimizely — эксперименты; все они требуют согласия. Собственная политика H&M Group относит маркетинг, персонализированную рекламу и tracking-технологии к обработке за согласием и прямо упоминает рекламных партнёров и оценку интересов. Запуск этого слоя без наблюдаемого согласия противоречит и правилу, и собственному документу.
Вывод
Hm.com — случай, когда механизм согласия присутствует (cookie-баннер загружается), но слой сбора клиентских данных его не дожидается. Tealium разворачивает теги, собственный сбор событий H&M Group синхронизирует идентификаторы, платформа Hightouch обращается к профилю, а эксперименты Optimizely стартуют — всё без наблюдаемого согласия, при том что собственная политика относит маркетинг, рекламу и tracking к обработке по согласию. Главное, что должен вынести читатель: ни подача через собственные поддомены, ни наличие баннера сами по себе не отменяют требобласти согласия — слой сбора данных, синхронизацию идентификаторов и эксперименты следует перевести в режим ожидания согласия, чтобы они не срабатывали до выбора пользователя.
bce2971fa4da4ac8a64ab1fd74c59e0f3d4197d312c2f13735d72dde6a3d63f5Куда подавать: AP — Голландский орган по защите данных — autoriteitpersoonsgegevens.nl
Кому: AP — Голландский орган по защите данных От: [Ваше имя], [контактный email] 1. Предмет жалобы Я подаю жалобу в отношении обработки моих персональных данных сайтом hm.com. 2. Обстоятельства Я посетил сайт hm.com и обнаружил признаки несоответствия обработки моих персональных данных требованиям GDPR. Технический разбор, опубликованный на gdpru.eu 23.06.2026 (открытая методология, воспроизводимые измерения), документирует следующие признаки: 1) Сайт грузит собственный cookie-баннер H&M (turbocookie.hmgroup.com/cookie-banner-hm.js на 3034 мс), но решения о согласии в этом сеансе не наблюдается. При этом отрабатывает целый слой сбора данных и активации. Тег-менеджер и платформа клиентских данных Tealium (tags.tiqcdn.com) загружает контейнер utag.js (3035 мс) и разворачивает теги (utag.491, utag.545 на 4101 мс). Собственный сбор событий H&M Group depcollect.hmgroup.com отправляет POST-обращения /dep/v1/ с событиями и /dep/v1/idsync/ — синхронизацию идентификаторов (с 4268 мс). Платформа активации клиентских данных Hightouch (hightouch.hmgroup.com) делает запрос к профилю (3084 мс). Платформа A/B-экспериментов (Optimizely, подаётся как «fabulous.hmgroup.com») загружает датафайл экспериментов (2092 мс). Сбор поведения, синхронизация идентификаторов и эксперименты — нетехнические цели, требующие согласия по art. 11.7a Telecommunicatiewet и Art. 6(1)(a) GDPR. Собственная политика H&M Group относит маркетинг, персонализированную рекламу и tracking-технологии к обработке за согласием и прямо упоминает рекламных партнёров и оценку интересов. Здесь же слой сбора и синхронизации отрабатывает без наблюдаемого согласия, при том что баннер уже загружен. Особенно показательна синхронизация идентификаторов (idsync) — рекламно-смежная цель — до согласия. Содержание событий по очищенному HAR не оценивается — полезный груз удалён, — поэтому фиксируется само поведение: обращения сбора и синхронизации до согласия. Полная техническая документация опубликована по адресу: https://gdpru.eu/audits/nl-hm-com/ 3. Нарушенные положения Art. 6(1)(a) GDPR и art. 11.7a Telecommunicatiewet — слой сбора данных, синхронизация идентификаторов и эксперименты работают до согласия 4. Требование Прошу провести проверку указанных нарушений и принять меры, предусмотренные статьёй 58(2) GDPR. 5. Приложения Полная доказательная база — HAR-файл, контрольная сумма SHA-256 и цитата из политики конфиденциальности сайта, документирующая указанное противоречие — опубликована и проверяема по ссылке в пункте 2 выше. [Дата] [Подпись/имя]